NETREAPER reúne mais de 70 ferramentas de pentest numa interface de linha de comando. Versão 5.0+ destaca logging, gestão de sessões e controles operacionais; instalação varia de ~500MB (essencial) a 3–5GB (completa). Material cita GitHub e orienta uso apenas com autorização.
08/12/2025 00:01
Tendências
#=github
A Kaspersky descreve Shai Hulud 2.0, um worm que infectou mais de 800 pacotes npm e combina rotinas de roubo de credenciais com um payload destrutivo que apaga arquivos quando a exfiltração falha; mais de 1.700 tentativas foram bloqueadas desde setembro, com 9,7% dos casos detectados no Brasil.
03/12/2025 18:01
Riscos e Ameaças
#=github
Shai‑Hulud 2.0, identificado pela Wiz.io, comprometeu mais de 30.000 repositórios via pacotes NPM envenenados (notadamente @postman/tunnel-agent v0.6.7 e @asyncapi/specs v6.8.3), roubando ~500 tokens GitHub e até 400.000 segredos detectados por Trufflehog (2,5% verificados).
03/12/2025 14:05
Vazamento de dados
#=github
Entro Security relata que o worm Shai Hulud 2.0, detectado em 24/11/2025, comprometeu cerca de 1.195 organizações ao exfiltrar snapshots de memória double-base64-encoded durante pipelines CI/CD; tokens ativos (GitHub, AWS, Google Cloud) chegaram a permanecer válidos dias após a detecção — recomendam rotacionar identidades não-humanas e tratar runtimes como comprometidos.
28/11/2025 05:03
Riscos e Ameaças
#=github
A campanha 'Contagious Interview' usa pacotes npm typosquatted, contas GitHub falsas e endpoints Vercel para entregar OtterCookie, um infostealer/RAT cross‑platform; foram identificados 197 pacotes e >31.000 downloads nessa onda. Vetor explora postinstall e eval de payloads.
27/11/2025 12:02
Riscos e Ameaças
#=github
A variante “The Second Coming” do Sha1‑Hulud comprometeu 800+ pacotes npm e criou ~26.300 repositórios GitHub para armazenar segredos exfiltrados; a campanha usa o runtime Bun para evasão e inclui um wiper que apaga o diretório home se não conseguir exfiltrar dados.
24/11/2025 14:02
Cyber ataques
#=github
Pesquisadores da Oligo Security identificaram a campanha ShadowRay 2.0, que explora CVE-2023-48022 em instâncias do framework Ray para sequestrar clusters de AI e transformá‑los em fazendas de mineração. Mais de 230.000 instâncias expostas foram detectadas; atacantes usam repositórios DevOps e payloads auto‑adaptativos para persistência e evasão.
19/11/2025 10:02
Riscos e Ameaças
#=github
Pesquisa da Wiz encontrou segredos verificados em 65% das 50 empresas de IA analisadas, incluindo chaves Langsmith, credenciais ElevenLabs e um token Hugging Face que dava acesso a ~1.000 modelos privados; o estudo recomenda varredura obrigatória e detecções customizadas.
11/11/2025 10:01
Vazamento de dados
#=github
Pesquisadores detectaram o pacote malicioso "@acitons/artifact" que typosquata "@actions/artifact" para executar em ambientes de build do GitHub e tentar exfiltrar tokens do ambiente de CI/CD. A reportagem descreve a intenção, mas não quantifica afetados nem relata medidas corretivas.
11/11/2025 10:01
Riscos e Ameaças
#=github
A Wiz identificou segredos expostos em repositórios GitHub de empresas do ranking Forbes AI 50, capazes de revelar dados de treinamento, organogramas e modelos privados. A falha decorre de práticas de desenvolvimento inseguras e pode comprometer pipelines de ML, endpoints de inferência e propriedade intelectual.
10/11/2025 14:02
Riscos e Ameaças
#=github